Memahami dan menggunakan log Transparansi Akses

Halaman ini menjelaskan konten dalam entri log Transparansi Akses dan cara melihat serta menggunakannya.

Log Transparansi Akses secara mendetail

Log Transparansi Akses dapat diintegrasikan dengan alat informasi keamanan dan pengelolaan peristiwa (SIEM) yang sudah ada untuk mengotomatiskan audit Anda atas personel saat mereka mengakses konten Anda. S3NS Log Transparansi Akses tersedia di konsol Cloud de Confiance bersama dengan Cloud Audit Logs Anda.

Entri log Transparansi Akses mencakup jenis detail berikut:

  • Tindakan dan resource yang terpengaruh.
  • Waktu tindakan.
  • Alasan tindakan tersebut diambil (misalnya, nomor kasus yang terkait dengan permintaan dukungan pelanggan).
  • Data tentang siapa yang bertindak atas konten (misalnya, lokasi S3NS personel).

Mengaktifkan Transparansi Akses

Untuk mengetahui informasi tentang cara mengaktifkan Transparansi Akses untuk Cloud de Confiance by S3NS organisasi Anda, lihat Mengaktifkan Transparansi Akses.

Melihat log Transparansi Akses

Setelah mengonfigurasi Transparansi Akses untuk organisasi Cloud de Confiance, Anda dapat menetapkan kontrol untuk menentukan siapa yang dapat mengakses log Transparansi Akses dengan menetapkan peran Private Logs Viewer kepada pengguna atau grup.

Contoh entri log Transparansi Akses

Berikut adalah contoh entri log Transparansi Akses:

{
 insertId:  "abcdefg12345"
 jsonPayload: {
  @type:  "type.googleapis.com/google.cloud.audit.TransparencyLog"
  location: {
   principalOfficeCountry:  "US"
   principalEmployingEntity:  "Google LLC"
   principalPhysicalLocationCountry:  "CA"
  }
  principalJobTitle: "Engineering"
  product: [
   0:  "Cloud Storage"
  ]
  reason: [
    detail:  "Case number: bar123"
    type:  "CUSTOMER_INITIATED_SUPPORT"
  ]
  permissionDetails:[
    0: {
     permissionType: "DATA_READ"
     logAccessed: true
   }
   1: {
     permissionType: "ADMIN_READ"
    }
  ]
  eventId: "asdfg12345asdfg12345asdfg12345"
  accesses: [
   0: {
    methodName: "GoogleInternal.Read"
    resourceName: "//googleapis.com/storage/buckets/BUCKET_NAME/objects/foo123"
    }
  ]
  accessApprovals: [
   0: "projects/123/approvalRequests/abcdef12345"
  ]
 }
 logName:  "projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Faccess_transparency"
 operation: {
  id:  "12345xyz"
 }
 receiveTimestamp:  "2017-12-18T16:06:37.400577736Z"
 resource: {
  labels: {
   project_id:  "1234567890"
  }
  type:  "project"
 }
 severity:  "NOTICE"
 timestamp:  "2017-12-18T16:06:24.660001Z"
}

Deskripsi kolom log

Kolom Deskripsi
insertId ID unik untuk log.
@type ID log Transparansi Akses.
principalOfficeCountry Kode negara ISO 3166-1 alpha-2 tempat pengakses memiliki kantor permanen, ?? jika lokasi tidak tersedia, atau ID benua 3 karakter jika personel berada di negara dengan populasi rendah. S3NS
principalEmployingEntity Entitas yang mempekerjakan personel S3NS yang melakukan akses
principalPhysicalLocationCountry Kode negara ISO 3166-1 alpha-2 dari negara tempat akses dilakukan, ?? jika lokasi tidak tersedia, atau ID benua 3 karakter jika personel berada di negara dengan populasi rendah. S3NS
principalJobTitle Kelompok pekerjaan S3NS identitas yang membuat akses.

Jika jabatan adalah Support Agent, aktornya adalah agen dukungan AI, dan principalPhysicalLocationCountry serta principalOfficeCountry tidak diberikan (??).
product Produk Cloud de Confiance by S3NS pelanggan yang diakses.
reason:detail Detail alasan, misalnya, ID tiket dukungan.
reason:type Akses jenis alasan (misalnya, CUSTOMER_INITIATED_SUPPORT).
permissionDetails Detail tentang izin yang ditautkan ke akses. Hingga dua detail permissionType dapat ditampilkan. Untuk mengetahui informasi selengkapnya, lihat Nilai untuk detail izin.
accesses:methodName Jenis akses yang dilakukan. Misalnya, GoogleInternal.Read. Untuk mengetahui informasi selengkapnya tentang metode yang dapat muncul di kolom methodName, lihat Nilai untuk kolom accesses: methodName.
accesses:resourceName Nama resource yang diakses.
logName Nama lokasi log.
operation:id ID cluster log.
receiveTimestamp Waktu akses diterima oleh pipeline logging.
project_id Project yang terkait dengan resource yang diakses.
type Jenis resource yang diakses (misalnya, project).
eventId ID peristiwa unik yang terkait dengan pembenaran peristiwa akses tunggal (misalnya, satu kasus dukungan). Semua akses yang dicatat ke pembenaran yang sama memiliki nilai event_id yang sama.
severity Tingkat keparahan log.
timestamp Waktu penulisan log.

Nilai untuk kolom permissionDetails

Detail izin berikut tersedia di log Transparansi Akses:

  • permissionType: Menunjukkan jenis Izin Identity and Access Management (IAM) yang terkait dengan akses data oleh administrator S3NS . Misalnya, jenis izin untuk setiap metode API publik untuk Cloud SQL dapat ditemukan dalam dokumentasi SQL. Jenis izin menunjukkan izin maksimum yang ada, meskipun akses akan mungkin dilakukan dengan jenis izin yang lebih rendah.

  • logAccessed: Kolom ini menunjukkan apakah izin akses baca data atau administrator dibatasi untuk akses log. Misalnya, akses data_read ke log Observability Analytics disertai dengan "logAccessed = true", yang menunjukkan bahwa izin data_read dibatasi untuk data log. Kolom ini dihilangkan jika akses bukan log.

Jenis Izin IAM Deskripsi Contoh
ADMIN_READ Menandakan akses baca yang terbatas pada konfigurasi, log, atau data serupa. Lihat Jenis Izin IAM untuk mengetahui detail selengkapnya.
ADMIN_WRITE Menunjukkan akses baca atau tulis yang terbatas pada konfigurasi, log, atau data serupa. Lihat Jenis Izin IAM untuk mengetahui detail selengkapnya.
DATA_READ Menandakan akses baca yang mungkin berisi Data Pelanggan. Akses dengan jenis izin data_read menunjukkan bahwa administrator memiliki izin untuk mengakses Data Pelanggan; namun, hal ini bukan konfirmasi bahwa Data Pelanggan telah diakses. Lihat Jenis Izin IAM untuk mengetahui detail selengkapnya.
DATA_WRITE Menunjukkan akses baca atau tulis yang mungkin berisi Data Pelanggan. Akses dengan jenis izin data_write menunjukkan bahwa administrator mungkin telah menyertakan izin untuk mengakses setidaknya satu resource Data Pelanggan. Lihat Jenis izin IAM untuk mengetahui detail selengkapnya.
logAccessed Deskripsi
true Menunjukkan akses yang terbatas pada akses baca data logging. Properti ini memperluas kolom permissionType. Akses yang diberi label benar menunjukkan bahwa akses hanya ke data logging, tanpa akses ke data secara langsung.

Nilai untuk kolom accesses:methodNames

Metode berikut dapat muncul di kolom accesses:methodNames dalam log Transparansi Akses:

  • Metode standar: Metode ini adalah List, Get, Create, Update, dan Delete. Untuk mengetahui informasi selengkapnya, lihat Metode standar.
  • Metode kustom: Metode kustom mengacu pada metode API selain 5 metode standar. Metode kustom umum mencakup Cancel, BatchGet, Move, Search, dan Undelete. Untuk mengetahui informasi selengkapnya, lihat Metode kustom.
  • Metode GoogleInternal: Berikut adalah contoh metode GoogleInternal yang muncul di kolom accesses:methodNames:
Nama metode Deskripsi Contoh
GoogleInternal.Read Menandakan tindakan membaca yang dilakukan pada konten pelanggan dengan justifikasi bisnis yang valid. Tindakan baca terjadi menggunakan API internal yang dirancang khusus untuk mengelola layanan Cloud de Confiance by S3NS . Metode ini tidak mengubah konten pelanggan. Membaca izin IAM.
GoogleInternal.Write Menandakan tindakan penulisan yang dilakukan pada konten pelanggan dengan justifikasi bisnis yang valid. Tindakan penulisan terjadi menggunakan API internal yang dirancang khusus untuk mengelola layanan Cloud de Confiance by S3NS . Metode ini dapat memperbarui konten dan/atau konfigurasi pelanggan.
  • Menetapkan izin IAM untuk resource.
  • Menangguhkan instance Compute Engine.
GoogleInternal.Create Menandakan tindakan pembuatan yang dilakukan pada konten pelanggan dengan justifikasi bisnis yang valid. Tindakan pembuatan terjadi menggunakan API internal yang dirancang khusus untuk mengelola Cloud de Confiance by S3NS layanan. Metode ini membuat konten pelanggan baru.
  • Membuat bucket Cloud Storage.
  • Membuat topik Pub/Sub.
GoogleInternal.Delete Menandakan tindakan penghapusan yang dilakukan pada konten pelanggan menggunakan API internal yang dirancang khusus untuk mengelola layanan Cloud de Confiance by S3NS . Metode ini mengubah konten dan/atau konfigurasi pelanggan.
  • Menghapus objek Cloud Storage.
  • Menghapus tabel BigQuery.
GoogleInternal.List Menandakan tindakan daftar yang dilakukan pada konten pelanggan dengan justifikasi bisnis yang valid. Tindakan pencantuman terjadi menggunakan API internal yang dirancang khusus untuk mengelola layanan Cloud de Confiance by S3NS . Metode ini tidak mengubah konten atau konfigurasi pelanggan.
  • Mencantumkan instance Compute Engine pelanggan.
  • Mencantumkan tugas Dataflow pelanggan.
GoogleInternal.Update Menandakan modifikasi yang dilakukan pada konten pelanggan dengan justifikasi bisnis yang valid. Tindakan update terjadi menggunakan API internal yang dirancang khusus untuk mengelola Cloud de Confiance by S3NS layanan. Metode ini mengubah konten dan/atau konfigurasi pelanggan. Memperbarui kunci HMAC di Cloud Storage.
GoogleInternal.Get Menandakan tindakan pengambilan yang dilakukan pada konten pelanggan dengan justifikasi bisnis yang valid. Tindakan get terjadi menggunakan API internal yang dirancang khusus untuk mengelola Cloud de Confiance by S3NS layanan. Metode ini tidak mengubah konten atau konfigurasi pelanggan.
  • Mengambil kebijakan IAM untuk resource.
  • Mengambil tugas Dataflow pelanggan.
GoogleInternal.Query Menandakan tindakan kueri yang dilakukan pada konten pelanggan dengan justifikasi bisnis yang valid. Tindakan kueri terjadi menggunakan API internal yang dirancang khusus untuk mengelola layanan Cloud de Confiance by S3NS . Metode ini tidak mengubah konten atau konfigurasi pelanggan.
  • Menjalankan kueri BigQuery.
  • Pencarian konsol penelusuran AI Platform pada konten pelanggan.

Akses GoogleInternal dibatasi secara ketat untuk personel yang berwenang untuk akses yang dapat diaudit dan memiliki alasan yang jelas. Keberadaan metode tidak menunjukkan ketersediaan untuk semua peran.

Kode alasan justifikasi

Alasan Deskripsi
CUSTOMER_INITIATED_SUPPORT Dukungan yang dimulai pelanggan, misalnya, "Nomor Kasus: ####".
THIRD_PARTY_DATA_REQUEST Akses yang dimulaiS3NS-nya sebagai respons terhadap permintaan hukum atau proses hukum, termasuk saat menanggapi proses hukum dari pelanggan yang mengharuskan S3NS mengakses data milik pelanggan.
CLOUD_INITIATED_ACCESS Akses yang dimulai oleh penyedia cloud karena alasan apa pun yang terkait dengan pengelolaan infrastruktur. Hal ini mencakup pemecahan masalah sistem, peninjauan keamanan dan kepatuhan, serta respons darurat untuk menjaga keandalan layanan.
REASON_UNSPECIFIED Justifikasi tertentu tidak tersedia. Hal ini mungkin ditampilkan sebagai string kosong di beberapa sistem logging.

Memantau log Transparansi Akses

Anda dapat memantau log Transparansi Akses menggunakan Cloud Monitoring API. Untuk memulai, lihat dokumentasi Monitoring.

Anda dapat menyiapkan metrik berbasis log, lalu menyiapkan kebijakan pemberitahuan untuk memberi Anda informasi tepat waktu tentang masalah yang muncul dari log ini. Misalnya, Anda dapat membuat metrik berbasis log yang mencatat akses personel ke konten Anda, lalu membuat kebijakan pemberitahuan di Monitoring yang memberi tahu Anda jika jumlah akses dalam jangka waktu tertentu melebihi batas yang ditentukan.S3NS